Este guia destina-se a administradores que configuram a integração no PAN-OS. Aborda os pré-requisitos, como criar as External Dynamic Lists e como referenciá-las numa Security policy para bloquear o tráfego malicioso.
Antes de começar, crie a sua chave API e os URL de feed no portal. Consulte Obter os seus threat feeds. Use um intervalo de atualização de 20 minutos ou mais.
Listas de indicadores disponíveis
- Malware IP (
feed_type=malware_ip) - Malware domains (
feed_type=malware_domains) - Phishing URLs (
feed_type=phishing_urls)
URL de exemplo (substitua os placeholders pelos seus valores):
https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000
Teste com:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"
Service route para External Dynamic Lists
- Abra Device > Setup > Services > Service Route Configuration > Customize.
- Edite o serviço External Dynamic Lists para que a firewall possa alcançar
api.qfeeds.com.
Adicionar uma External Dynamic List
- Vá a Objects > External Dynamic Lists e selecione Add.
- Introduza um Name claro para a lista.
- Defina Type como IP, Domain ou URL de acordo com o feed. Em listas de domínios pode ativar Automatically expand to include subdomains.
- Em Source, cole o URL do feed e substitua os placeholders pela sua chave API e um
limitadequado ao seu modelo (veja a tabela de capacidade abaixo). - Transfira o certificado API da Q-Feeds (PEM) em https://api.qfeeds.com/download_cert_PA.php.
- Crie um Certificate Profile, importe o(s) certificado(s) transferido(s) como tipo Local e atribua o perfil à EDL.
- Ative Client Authentication. O nome de utilizador é
api_token; a palavra-passe é a sua chave API da Q-Feeds. - Defina Check for updates para 20 minutos (ou o intervalo da sua licença).
- Commit. A lista aparece em Objects > External Dynamic Lists e pode ser usada em security policies.
- Repita para cada tipo de feed de que precisa (IP, domínios, URL).
Limites de capacidade por modelo
Escolha um limit adequado à sua plataforma. A Palo Alto aplica totais a nível da plataforma; quando o limite de IP é atingido, a firewall gera uma mensagem syslog. As listas IP predefinidas não contam para o limite.
- Endereços IP: séries PA-3200 / PA-5200 / PA-7000 até 150.000 no total; outros modelos até 50.000 no total.
- Limites de entradas de listas URL / domínio (exemplos):
- PA-5200 / PA-7000 (com NPC de alta capacidade): até 250.000 URL / 4.000.000 domínio
- VM-500 / VM-700: 100.000 URL / 2.000.000 domínio
- PA-850 / PA-820 / PA-3200: 100.000 URL / 1.000.000 domínio
- PA-220 / VM-50 / VM-100: 50.000 URL / 50.000 domínio
Consulte a documentação atual da Palo Alto para o seu modelo exato e versão do PAN-OS.
Utilização em políticas
Referencie a nova EDL na origem ou destino da security policy (e controlos de URL/domínio relacionados) para que o tráfego correspondente seja bloqueado ou registado de acordo com as suas regras.